Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Mangold IT — Roman Mangold, [Straße und Hausnummer, PLZ Ort], E-Mail: roman@mangold-it.de (nachfolgend "wir"). Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nicht vorliegen.
2. Überblick: welche Daten wir verarbeiten
Das NIS2 Portal ist eine Software für Unternehmen (B2B). Wir verarbeiten personenbezogene Daten nur, soweit dies für Bereitstellung, Sicherheit und Abrechnung des Dienstes erforderlich ist. Wir setzen keine Werbe-Tracker, keine Analyse-Dienste von Drittanbietern und keine Marketing-Cookies ein.
3. Aufruf der Website (Server-Logs)
Beim Aufruf unserer Seiten verarbeitet der Webserver technisch notwendig: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Statuscode, übertragene Datenmenge, Referrer und User-Agent. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb). Die Logs werden nach spätestens [14] Tagen gelöscht, sofern kein sicherheitsrelevanter Vorfall die längere Aufbewahrung erfordert. Das Hosting erfolgt auf Servern in Deutschland.
4. Registrierung und Nutzung des Portals
Bei der Registrierung verarbeiten wir Firmenname, gewählte Subdomain, Name und E-Mail-Adresse des anlegenden Nutzers sowie ein Passwort (gespeichert ausschließlich als moderner Hash, Argon2id). Im laufenden Betrieb verarbeiten wir die von Ihrem Unternehmen eingegebenen Inhalte (z.B. Systeminventar, Dokumente, Nachweise, Kontakte, Vorfälle) ausschließlich zur Bereitstellung des Dienstes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Mandantentrennung: Jeder Kunde erhält einen technisch getrennten Bereich (eigenes Datenbankschema). Zugriffe sind rollenbasiert geregelt und werden protokolliert. Hochgeladene Zugangsdaten für den optionalen eigenen E-Mail-Versand werden feldverschlüsselt (AES-256-GCM) gespeichert.
5. Auftragsverarbeitung für unsere Kunden
Soweit Ihr Unternehmen im Portal personenbezogene Daten Dritter verarbeitet (z.B. Namen von Beschäftigten in Schulungslisten oder Zuständigkeiten), sind Sie datenschutzrechtlich Verantwortlicher und wir Auftragsverarbeiter nach Art. 28 DSGVO. Wir schließen hierzu mit jedem Kunden eine Vereinbarung zur Auftragsverarbeitung; sie ist Bestandteil des Vertrags. Unterauftragsverarbeiter (z.B. Rechenzentrum, E-Mail-Versanddienstleister [Brevo, sofern genutzt]) setzen wir nur mit entsprechenden Garantien ein.
6. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie zur Anmeldung (HttpOnly). Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG bzw. Art. 6 Abs. 1 lit. b DSGVO. Ein Einwilligungsbanner ist daher nicht erforderlich.
7. E-Mail-Versand
Für Erinnerungen (z.B. Fristen) und Systemnachrichten versenden wir E-Mails über unseren Versanddienst oder — sofern von Ihnen konfiguriert — über Ihren eigenen SMTP-Server. Verarbeitet werden Empfängeradresse, Betreff und Inhalt der Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. Zahlung
Bei kostenpflichtiger Buchung verarbeiten wir Rechnungs- und Zahlungsdaten. [Bei Aktivierung von Stripe: Die Zahlungsabwicklung erfolgt über Stripe Payments Europe Ltd.; dabei gelten ergänzend deren Datenschutzhinweise.] Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO (steuerliche Aufbewahrungspflichten).
9. Speicherdauer
Vertragsdaten speichern wir für die Dauer des Vertrags. Nach Vertragsende stellen wir Ihre Inhalte für [30] Tage zum Export bereit und löschen sie anschließend, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere §§ 147 AO, 257 HGB) entgegenstehen.
10. Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Wenden Sie sich dazu an roman@mangold-it.de. Außerdem haben Sie ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde; zuständig ist [Aufsichtsbehörde des Bundeslands].
11. Datensicherheit
Wir sichern die Plattform u.a. durch Transportverschlüsselung (TLS), gehärtete Authentifizierung (Argon2id, kurzlebige Token mit Rotation), strikte Mandantentrennung, Protokollierung, regelmäßige Updates mit automatisierter Schwachstellenprüfung und verschlüsselte Datensicherungen.